Siber Güvenlik Hizmet Sınırları Politikası
Bu politika, Quantum Intelligence Hub Ltd (“QIH”) tarafından sunulan siber güvenlik, OSINT, risk analizi, altyapı değerlendirmesi, güvenlik danışmanlığı ve olay müdahalesi hizmetlerinin kapsamını, çalışma koşullarını ve tarafların sorumluluklarını açıklar.
Amaç ve uygulama alanı
Bu politika; siber güvenlik danışmanlığı, güvenlik değerlendirmesi, yetkili penetrasyon testi, OSINT ve dijital risk analizi, güvenlik eğitimi, olay müdahalesi ön incelemesi, teknik raporlama ve AI destekli güvenlik analizlerine uygulanır. İmzalanmış teklif, iş emri veya Master Service Agreement daha özel hükümler içeriyorsa, emredici hukuk saklı kalmak üzere özel hüküm uygulanır.
Hizmetlerin niteliği
- Hizmetler; değerlendirme, test, danışmanlık, raporlama, izleme veya olay desteği niteliğindedir.
- Sonuçlar kararlaştırılan kapsam, test zamanı, erişim düzeyi, kullanılan yöntemler ve sağlanan verilere dayanır.
- Risk azaltılabilir ancak tamamen ortadan kaldırılamaz.
- Yeni zafiyetler, sıfır gün açıkları, yapılandırma değişiklikleri ve insan hataları daha sonra ortaya çıkabilir.
- Bir rapor, belirli kapsam ve tarih dışında genel bir güvenlik sertifikası sayılmaz.
Hizmet öncesi yazılı yetkilendirme
- Hedef alan adları, IP adresleri, uygulamalar, hesaplar ve ortamlar açıkça belirtilir.
- İzin verilen test yöntemleri, zaman penceresi, iletişim kişileri ve durdurma koşulları yazılı kapsamda tanımlanır.
- Müşteri, kapsama aldığı sistemler üzerinde test izni verme yetkisine sahip olduğunu beyan eder.
- Üçüncü taraf bulut veya SaaS platformları için sağlayıcı izni gerekiyorsa müşteri bunu testten önce sağlar.
- Kapsam dışı varlıklar üzerinde test yapılmaz; tesadüfen erişilen kapsam dışı veri incelenmeden güvenli biçimde bildirilir.
Test yöntemi ve güvenli çalışma kuralları
- Testler, kararlaştırılan yönteme ve hizmetin niteliğine uygun profesyonel özenle yürütülür.
- Hizmet kesintisi veya veri bütünlüğü riski doğuran yöntemler ayrıca onaylanmadıkça kullanılmaz.
- QIH ve müşteri, acil iletişim ve “testi durdur” mekanizması belirler.
- Kritik bulgular, rapor sonu beklenmeden uygun güvenli kanaldan bildirilebilir.
- Üretim sistemlerinde test yapılacaksa yedekleme ve geri dönüş planı müşteriyle birlikte değerlendirilir.
Garanti verilmeyen sonuçlar
Bulgular, önem derecesi ve düzeltme
Bulgular, test sırasında mevcut olan kanıtlara göre önem derecesiyle raporlanır. Önem derecesi tek başına kesin zarar tahmini değildir. Düzeltme önerileri sistem bağımlılıkları dikkate alınarak müşteri tarafından test edilmeli ve değişiklik yönetimi sürecinde uygulanmalıdır.
- QIH, raporun açık, izlenebilir ve kapsamla uyumlu olmasını hedefler.
- Müşteri, düzeltmelerin uygulanması ve üretim ortamındaki etkisinin kontrolünden sorumludur; QIH uygulama hizmetini ayrıca üstlenmişse bu görev sözleşmede belirtilir.
- Yeniden test yalnızca kararlaştırılmışsa veya ayrıca sipariş edilmişse kapsam dâhilindedir.
OSINT ve dijital istihbarat
OSINT çalışmaları hukuka uygun ve erişime açık kaynaklara dayanır; karar desteği sağlar, kolluk soruşturması veya mahkeme tespiti yerine geçmez.
- Kaynak güvenilirliği, tarih ve bağlam mümkün olduğunca değerlendirilir.
- İddialar gerçekmiş gibi kesinleştirilmeden doğrulama seviyesi belirtilir.
- Yasa dışı erişim, aldatma, kimlik hırsızlığı veya yetkisiz takip yöntemleri kullanılmaz.
- Özel nitelikli veya yüksek riskli kişisel veri yalnızca gerekli, ölçülü ve geçerli hukuki dayanak bulunduğunda işlenir.
Olay müdahalesi ve adli bilişim sınırları
- İlk hedef; olayın sınırlandırılması, kanıtın korunması, iş etkisinin azaltılması ve uygun eskalasyondur.
- Eksik veya değiştirilmiş loglar, şifreleme, gecikmiş bildirim ve kapatılmış sistemler incelemeyi sınırlayabilir.
- QIH hukuk bürosu veya kolluk kurumu değildir; delil kabulü ve fail tespiti konusunda kesin sonuç vermez.
- Adli kopya, delil zinciri veya mahkemede kullanılacak uzman raporu gerekiyorsa hizmet kapsamı ayrıca yazılı olarak tanımlanır.
- Müşteri, siber sigorta, hukuk danışmanı, düzenleyici kurum veya kolluk bildirimlerini gecikmeden değerlendirmelidir.
Kişisel veri ihlalleri ve bildirim
Kişisel veri ihlali şüphesinde taraflar rolleri uyarınca iş birliği yapar. Veri sorumlusu, bildirim gerekliliğini ve risk seviyesini değerlendirir. UK GDPR kapsamında bildirilebilir ihlaller, mümkünse fark edilmesinden itibaren 72 saat içinde ICO’ya bildirilir; yüksek risk varsa ilgili kişiler de gereksiz gecikme olmadan bilgilendirilir.
QIH veri işleyen konumundaysa, ihlali öğrendiğinde veri sorumlusunu sözleşmede kararlaştırılan süre içinde gereksiz gecikme olmadan bilgilendirir. Resmî rehber: ICO Personal Data Breaches Guide.
Veri, log ve gizlilik
- Analiz için gereken veri, amaçla bağlantılı ve mümkün olan en az kapsamda işlenir.
- Müşteri, QIH’e sunduğu log ve verileri paylaşmaya yetkili olduğunu teyit eder.
- Test çıktıları, erişim bilgileri ve kanıtlar uygun erişim kontrolleriyle korunur.
- Kimlik bilgileri rapora açık metin olarak eklenmez; güvenli paylaşım kanalları kullanılır.
- Saklama ve güvenli silme süreleri sözleşme, yasal yükümlülük ve olay ihtiyacına göre belirlenir.
AI destekli güvenlik analizi
AI araçları sınıflandırma, özetleme ve karar desteği için kullanılabilir. Nihai kritik bulgular uygun insan incelemesine tabi tutulur. Müşteri gizli verileri, sözleşmesel ve güvenlik kontrolleri değerlendirilmeden herkese açık AI araçlarına yüklenmez. AI çıktısı tek başına hukuki, adli veya teknik kesinlik oluşturmaz.
Müşteri sorumlulukları
- Doğru kapsam, güncel varlık listesi ve gerekli erişimi sağlamak;
- Test öncesinde uygun yedekleme ve iş sürekliliği tedbirlerini almak;
- Kritik değişiklikleri ve bilinen riskleri QIH’e bildirmek;
- Parola, MFA, kullanıcı yetkisi ve çalışan güvenlik kontrollerini sürdürmek;
- Bulguları riskine uygun süre içinde değerlendirmek ve uygulanmasını takip etmek;
- QIH raporunu izinsiz değiştirerek veya bağlamından kopararak üçüncü kişileri yanıltmamak.
Üçüncü taraf sistemler
Hizmet sırasında bulut, hosting, CDN, ödeme, e-posta, güvenlik, WordPress eklentisi, API veya AI sağlayıcıları kullanılabilir. QIH, kendi seçimi ve yönetimindeki sağlayıcılar için makul güvenlik ve uygunluk değerlendirmesi yapar. Bir sağlayıcının bağımsız hatası QIH’in kontrolü dışında olabilir; ancak QIH’in sağlayıcı seçimi, yapılandırması, talimatı veya olay müdahalesindeki kendi kusuru “üçüncü taraf” gerekçesiyle hariç tutulmaz.
Hizmetin durdurulması veya sonlandırılması
QIH; yetkisiz hedef, yasa dışı amaç, sahte yetki belgesi, güvenli olmayan test koşulu, ödeme ihlali veya ciddi güvenlik riski halinde işi durdurabilir. Acil güvenlik tehdidi dışında müşteriye neden ve düzeltme imkânı makul biçimde bildirilir. Durdurma QIH’in kusurundan kaynaklanıyorsa müşterinin sözleşmesel ve yasal hakları saklıdır.
Adil sorumluluk dağılımı
- QIH, hizmeti makul özen ve beceriyle sunma yükümlülüğünü sınırlandıramaz.
- Müşterinin yetkisiz talimatı, gizlediği bilgi, uygulamadığı kontrol veya kendi sistem yönetimi QIH’e yüklenemez.
- QIH’in toplam sorumluluk sınırı varsa esas sözleşmede açıkça, makul ve hizmetle orantılı biçimde belirlenir.
- Ölüm veya kişisel yaralanma, dolandırıcılık, kasıt, ağır ihmalin sınırlandırılamayan kısmı, gizlilik/veri koruma yükümlülükleri, fikrî mülkiyet ihlali ve hukuken sınırlandırılamayan sorumluluklar hariç tutulamaz.
- Tüketicilerin emredici hakları korunur. Aşırı geniş sorumsuzluk hükümlerinin adil olmayabileceğine ilişkin resmî kaynak: GOV.UK – Writing a Fair Contract.
İletişim, güncelleme ve geçerli hukuk
Güvenlik olayları: security@qihhub.com — Gizlilik: privacy@qihhub.com — Destek: support@qihhub.com — Hukuki iletişim: legal@qihhub.com.
Bu politika tehdit ortamı, hizmet kapsamı veya mevzuat değiştikçe güncellenebilir. Esaslı değişiklikler makul biçimde duyurulur ve geriye dönük kazanılmış hakları ortadan kaldırmaz. İngiltere ve Galler hukuku uygulanır; tüketicinin yerleşim ülkesindeki emredici koruma ve başvuru yolları saklıdır.
